Sicherheit
Wie Gelder und Daten geschützt werden
Ein Dienst, der digitale Vermögenswerte umwandelt, konzentriert zwei begehrte Dinge: Gelder auf dem Weg und vollständige Identitätsdateien. Diese Seite beschreibt die Architektur, die sie trennt, die Zugriffsregeln, die sie regeln, und was wir noch nicht garantieren können.
Verwahrung von Geldern
Das Grundprinzip: Wir sind ein Durchfluss, kein Verwahrer. Was nicht gehalten wird, kann nicht gestohlen werden.
- Kein wiederverwendbares Guthaben
- Ihr Konto führt kein Guthaben. Eine Einzahlung ist an eine Order gebunden, wird umgewandelt und dann ausgezahlt. Es gibt keine Speicherfunktion, keine Auszahlung an Dritte und keine Übertragung zwischen Konten.
- Minimale Haltedauer
- Die Zeit, in der Gelder unter unserer Kontrolle liegen, ist auf Netzwerkbestätigung, Compliance-Prüfungen und Auszahlungsabwicklung beschränkt. Diese Zeitspanne zu verkürzen ist die wirksamste Sicherheitsmaßnahme, vor jeder technischen Vorrichtung.
- Dedizierte Einzahlungsadresse
- Jede Order erhält eine eigene Adresse. Eine Einzahlung ist daher eindeutig zuordenbar, und eine Adresse kann nicht wiederverwendet werden, um einen Kunden über das Ziel irrezuführen.
- Trennung von Hot und Cold
- Nur der operative Anteil, der zur Abwicklung laufender Orders benötigt wird, verbleibt auf verbundenen Signatoren. Der Rest wird offline gehalten, mit geteilten Schlüsseln und einer Multi-Signatur-Schwelle.
- Getrennte Kundengelder
- Gelder im Umwandlungsprozess werden getrennt von eigenen Mitteln verbucht. Sie finanzieren keine Unternehmensaktivitäten und werden weder verliehen noch verpfändet.
- Doppelte Genehmigung bei Auszahlungen
- Über einer Schwelle erfordert eine Zahlungsanweisung zwei getrennte Genehmigungen. Ein einzelner kompromittierter interner Zugang reicht daher nicht aus, um Gelder abzuziehen.
Verschlüsselung und Daten
Identitätsprüfungsdateien sind die sensibelsten Daten im Produkt. Sie werden entsprechend behandelt.
- Verschlüsselung während der Übertragung
- Der gesamte Datenverkehr läuft über TLS, ohne Ausnahme und ohne Klartext-Fallback. Strikter Transport wird per Header erzwungen, was eine anfängliche unverschlüsselte Anfrage verhindert.
- Verschlüsselung im Ruhezustand
- Datenbanken, Backups und Dokumentspeicher sind verschlüsselt. Bilder von Identitätsdokumenten und Liveness-Aufnahmen befinden sich in einem separaten Speicher von Kontodaten.
- Geheimnisse und Schlüssel
- Kein Geheimnis im Code oder in den Logs. Verschlüsselungsschlüssel werden von einem dedizierten Dienst gehalten, mit geplanter Rotation und Trennung zwischen dem, der den Schlüssel hält, und dem, der auf die Daten zugreift.
- Bereinigte Logs
- Bankkennungen, Auszahlungsschlüssel und Dokumentinhalte werden beim Schreiben aus Anwendungsprotokollen entfernt. Ein Vorfall bei den Logs legt daher keine nutzbaren Zahlungsdetails offen.
- Passwörter
- Gespeichert als Hash mit einer langsamen Ableitungsfunktion und einem eindeutigen Salt. Wir können sie nicht lesen, daher können wir Sie nicht an eines erinnern – nur zurücksetzen lassen.
Interner Zugriff
Die meisten Vorfälle stammen nicht von einem exotischen Fehler, sondern von zu breitem internem Zugriff. Darauf konzentriert sich die Arbeit.
- Minimalrechte-Prinzip
- Zugriff wird nach Rolle und für eine Aufgabe gewährt. Support sieht keine Identitätsdokumente; Compliance kann keinen Betrag ändern; Technik erreicht in der Produktion keine Kundendateien.
- Verpflichtender zweiter Faktor
- Kein interner Zugriff ohne Hardware-Zweifaktor. SMS-Codes werden für internen Zugriff nicht akzeptiert: Sie sind anfällig für Nummernübernahme.
- Zugriffsprotokollierung
- Jedes Öffnen einer Verifizierungsdatei wird mit Agent und Zeitstempel aufgezeichnet. Protokolle werden aufbewahrt und regelmäßig überprüft.
- Keine Produktionsdaten anderswo
- Entwicklungs- und Testumgebungen laufen mit synthetischen Daten. Das Kopieren einer Produktionsdatenbank auf eine Workstation ist verboten und technisch verhindert.
- Offboarding und Zugriffsüberprüfung
- Zugriff wird beim Ausscheiden widerrufen und regelmäßig überprüft. Unbenutzter Zugriff wird entfernt, nicht „für alle Fälle“ behalten.
Was Sie auf Ihrem Konto kontrollieren
Ein Teil der Sicherheit hängt von Ihnen ab. Das Produkt ist so gebaut, dass diese Schritte einfach und schwer zu umgehen sind.
- 01
Aktivieren Sie einen zweiten Faktor
Authenticator-App oder Hardware-Schlüssel. Er wird oberhalb der zweiten Verifizierungsstufe verpflichtend. Das Fehlen eines zweiten Faktors bleibt die häufigste Ursache für Auszahlungsbetrug in diesem Sektor.
- 02
Überprüfen Sie Ihre Sitzungen
Aktive Sitzungen werden mit Gerät, ungefährem Standort und Datum aufgelistet. Sie können eine remote widerrufen, ohne Ihr Passwort zu ändern.
- 03
Bedenkzeit bei neuem Begünstigten
Das Hinzufügen eines Zielkontos löst eine Benachrichtigung und eine Verzögerung aus, bevor es einen hohen Betrag empfangen kann. Diese Verzögerung existiert, damit betrügerischer Zugriff nicht sofort in eine Überweisung umschlägt.
- 04
Änderungsbenachrichtigungen
Passwortänderung, hinzugefügter Begünstigter, zweiter Faktor aktiviert oder deaktiviert: Jedes Ereignis sendet eine Nachricht an die registrierte Adresse, auch wenn Sie es selbst getan haben.
- 05
Phishing erkennen
Wir werden Sie niemals nach Ihrem Wiederherstellungssatz fragen, niemals bitten, auf eine per Nachricht gesendete Adresse einzuzahlen, niemals bitten, Gelder zur „Sicherung“ eines Kontos umzuwandeln. Eine Einzahlungsadresse existiert nur innerhalb Ihrer Bestellung.
Was der Browser durchsetzt
Diese Header werden vom Server bei jeder Antwort gesetzt. Sie können sie selbst in den Entwicklertools Ihres Browsers überprüfen.
| Header | Wirkung |
|---|---|
| Strict-Transport-Security | Erzwingt, dass der Browser nur verschlüsselte Verbindungen verwendet, auch wenn ein Link auf eine unsichere Version verweist. |
| X-Frame-Options: DENY | Verhindert, dass die Website in einen Drittanbieter-Frame eingebettet wird, was Clickjacking neutralisiert. |
| X-Content-Type-Options: nosniff | Stoppt das Erraten des Dateityps durch den Browser, eine klassische Quelle unbeabsichtigter Ausführung. |
| Referrer-Policy | Begrenzt, was an eine Drittanbieter-Website gelangt, wenn Sie einem ausgehenden Link folgen: die Herkunft, niemals den vollständigen Pfad. |
| Permissions-Policy | Schneidet den Zugriff auf Mikrofon, Geolokalisierung und Zahlungsschnittstelle ab. Die Kamera bleibt auf unserer eigenen Herkunft für die Identitätsprüfung erlaubt. |
| Cross-Origin-Opener-Policy | Isoliert das Fenster der Website von anderen Browsing-Kontexten und blockiert eine Klasse von Angriffen auf gemeinsame Fenster. |
Diese Header stammen aus der Serverkonfiguration, nicht aus einer optionalen Schicht. Sie ersetzen keine Anwendungskontrollen: Sie schließen nur die Türen, die nur der Browser schließen kann.
Kontinuität und Vorfälle
Ein Vorfallplan, der nie geprobt wurde, ist kein Plan. Hier ist das Verfahren und was Sie davon sehen würden.
- 01
Erkennung und Priorisierung
Alarme bei ungewöhnlichem Zugriff, Serien fehlgeschlagener Authentifizierungen und Abweichungen im Abgleich. Ein Alarm wird von einer Person priorisiert, niemals automatisch geschlossen.
- 02
Eindämmung
Widerruf des betreffenden Zugriffs, Einfrieren von Auszahlungen, wenn der Zweifel eine Geldbewegung betrifft, Isolierung der betroffenen Komponente. Der Dienst kann absichtlich unterbrochen werden: Wir ziehen eine Unterbrechung einer zweifelhaften Zahlung vor.
- 03
Benachrichtigung
Eine Verletzung personenbezogener Daten, die wahrscheinlich ein Risiko darstellt, wird der Aufsichtsbehörde innerhalb von 72 Stunden gemeldet und direkt an die betroffenen Personen, wenn das Risiko hoch ist.
- 04
Rückkehr zum Betrieb
Wiederherstellung aus verschlüsselten Backups, deren Wiederherstellungsverfahren getestet ist – ein Backup, das nie wiederhergestellt wurde, ist kein Backup.
- 05
Öffentlicher Hinweis
Wir veröffentlichen einen Vorfallbericht, der beschreibt, was passiert ist, was offengelegt wurde und was sich geändert hat, auch wenn eine individuelle Benachrichtigung nicht erforderlich ist.
Verantwortungsvolle Offenlegung
Wir erfahren lieber von einem Forscher von einem Fehler als von einem Vorfall. Die folgenden Zeiten sind Zusagen.
| Schweregrad | Erste Antwort | Behebungsziel |
|---|---|---|
| Kritisch — Gelder, Schlüssel oder Identitätsdaten offengelegt | 4 h | Behebung oder Schadensbegrenzung innerhalb von 72 Stunden |
| Hoch — Umgehung der Authentifizierung oder Autorisierung | 24 h | Behebung innerhalb von 14 Tagen |
| Mittel — begrenzter Informationsverlust, teilweise Dienstverweigerung | 72 h | Behebung innerhalb von 60 Tagen |
| Niedrig — Konfigurationsfehler ohne nachgewiesene Auswirkung | 120 h | Im regulären Entwicklungsablauf behandelt |
Was wir nicht garantieren
Eine glaubwürdige Sicherheitsseite nennt ihre Grenzen. Hier sind sie, ungeschönt.
- Bisher kein externes Audit
- Es wurde kein Penetrationstest durch Dritte und keine Zertifizierung durchgeführt. Wir zeigen daher kein Audit-Logo, kein Siegel und keine Zertifizierungsbehauptung. Wenn ein Audit durchgeführt wird, erscheinen hier sein Umfang und sein Datum.
- Eine On-Chain-Transaktion kann nicht rückgängig gemacht werden
- Keine Sicherheitsmaßnahme macht eine bestätigte Überweisung in einem öffentlichen Netzwerk umkehrbar. Das ist eine Eigenschaft des Netzwerks, keine Lücke auf unserer Seite.
- Ein kompromittiertes Gerät
- Wenn Ihr Computer oder Telefon kompromittiert ist, kann ein app-basierter zweiter Faktor umgangen werden. Ein Hardware-Schlüssel bleibt in diesem Fall der einzige wirklich widerstandsfähige Schutz.
- Zahlungsdienstleister
- Sobald die Anweisung das Zahlungsinstitut erreicht, hängt das Routing von seiner Infrastruktur und von zwischengeschalteten Banken ab. Wir wählen unsere Anbieter, wir betreiben sie nicht.
- Null Risiko
- Wir versprechen es nicht. Was wir versprechen können, ist eine reduzierte Angriffsfläche, schnelle Erkennung und Kommunikation, die nicht verharmlost.
Häufig gestellte Sicherheitsfragen
Halten Sie meine Kryptowährung?
Nein. Es gibt kein Guthaben, keine Wallet und keine Speicherfunktion. Eine Einzahlung ist an eine Order gebunden, wird umgewandelt und dann ausgezahlt. Die Zeit, in der Gelder unter unserer Kontrolle stehen, ist auf die Abwicklung der Operation beschränkt.
Was passiert, wenn Ihr System während meiner Order kompromittiert wird?
Auszahlungen werden eingefroren, sobald ein Vorfall, der einen Geldtransfer betrifft, triagiert wird. Eine bereits umgewandelte Order ist weiterhin geschuldet: Die Umwandlung und die Zahlungsverpflichtung werden unabhängig von der betroffenen Komponente erfasst.
Wird ein SMS-Zweifaktor akzeptiert?
Für ein Kundenkonto ja, aber wir empfehlen eine Authenticator-App oder einen Hardware-Schlüssel: Das Übernehmen von Telefonnummern ist ein häufiger und kostengünstiger Angriff. Für internen Zugriff werden SMS nicht akzeptiert.
Sind Sie zertifiziert oder geprüft?
Nein, und wir zeigen es nirgendwo an. Bisher wurde kein externer Penetrationstest und keine Zertifizierung durchgeführt. An dem Tag, an dem sich das ändert, werden der genaue Umfang und das Datum auf dieser Seite erscheinen.
Ich habe einen Fehler gefunden. Was soll ich tun?
Schreiben Sie an die Sicherheitsadresse mit der betroffenen Komponente, den Auswirkungen und den Schritten zur Reproduktion. Der autorisierte Umfang, die Testregeln und unsere Zusage, gutgläubige Forschung nicht zu verfolgen, sind veröffentlicht.